Biuletyn bezpieczeństwa w Androidzie – październik 2024 r.

Opublikowano 7 października 2024 r.

Biuletyn bezpieczeństwa w Androidzie zawiera szczegółowe informacje o lukach w zabezpieczeniach, które mają wpływ na urządzenia z Androidem. Poziomy poprawek zabezpieczeń z 5 października 2024 r. lub nowsze rozwiązują wszystkie te problemy. Aby dowiedzieć się, jak sprawdzić poziom aktualizacji zabezpieczeń urządzenia, przeczytaj artykuł Sprawdzanie i aktualizowanie wersji Androida.

Partnerzy Androida są powiadamiani o wszystkich problemach co najmniej miesiąc przed publikacją. Poprawki kodu źródłowego dotyczące tych problemów zostały opublikowane w repozytorium Projektu Android Open Source (AOSP) i są połączone z tym biuletynem. Ten biuletyn zawiera również linki do poprawek poza AOSP.

Najpoważniejszym z tych problemów jest luka w zabezpieczeniach o wysokim poziomie ryzyka w komponencie System, która może prowadzić do zdalnego wykonania kodu bez konieczności uzyskania dodatkowych uprawnień. Ocena poziomu ważności opiera się na wpływie, jaki wykorzystanie luki w zabezpieczeniach mogłoby mieć na urządzenie, którego dotyczy problem, przy założeniu, że środki zaradcze platformy i usługi są wyłączone na potrzeby programowania lub zostały skutecznie pominięte.

Więcej informacji o zabezpieczeniach platformy Android i Google Play Protect, które zwiększają bezpieczeństwo platformy Android, znajdziesz w sekcji Środki ochrony w Androidzie i Google Play.

Środki zaradcze w Androidzie i usługach Google

To podsumowanie środków ograniczających ryzyko, które zapewnia platforma zabezpieczeń Androida oraz usługi ochrony, takie jak Google Play Protect. Te funkcje zmniejszają prawdopodobieństwo wykorzystania luk w zabezpieczeniach Androida.

  • Wykorzystanie wielu problemów na Androidzie jest utrudnione przez ulepszenia w nowszych wersjach platformy Android. Zachęcamy wszystkich użytkowników do zaktualizowania Androida do najnowszej wersji, jeśli jest to możliwe.
  • Zespół ds. bezpieczeństwa Androida aktywnie monitoruje nadużycia za pomocą Google Play Protect i ostrzega użytkowników przed potencjalnie szkodliwymi aplikacjami. Usługa Google Play Protect jest domyślnie włączona na urządzeniach z Usługami mobilnymi Google. Jest ona szczególnie ważna dla użytkowników, którzy instalują aplikacje spoza Google Play.

Szczegóły luki w zabezpieczeniach na poziomie aktualizacji zabezpieczeń z 1 października 2024 r.

W sekcjach poniżej znajdziesz szczegółowe informacje o każdej luce w zabezpieczeniach, która dotyczy poziomu poprawki z 1 października 2024 r. Luki w zabezpieczeniach są pogrupowane według komponentu, którego dotyczą. Problemy są opisane w tabelach poniżej i zawierają identyfikator CVE, powiązane numery referencyjne, typ luki w zabezpieczeniach, poziom ważności i zaktualizowane wersje AOSP (w stosownych przypadkach). W przypadku dostępności linkujemy publiczną zmianę, która rozwiązała problem, z identyfikatorem błędu, np. listą zmian AOSP. Jeśli kilka zmian dotyczy jednego błędu, dodatkowe odwołania są powiązane z numerami następującymi po identyfikatorze błędu. Urządzenia z Androidem 10 i nowszym mogą otrzymywać aktualizacje zabezpieczeń oraz aktualizacje systemowe Google Play.

Platforma

Najpoważniejsza luka w zabezpieczeniach w tej sekcji może prowadzić do lokalnej eskalacji uprawnień bez konieczności uzyskania dodatkowych uprawnień do wykonywania kodu.

CVE Numer referencyjny Typ Poziom ważności Zaktualizowane wersje AOSP
CVE-2024-0044 A-307532206 [2] EoP Wysoki 12, 12L, 13, 14, 15
CVE-2024-40676 A-349780950 EoP Wysoki 12, 12L, 13, 14, 15
CVE-2024-40675 A-318683126 DoS Wysoki 12, 12L, 13, 14

System

Najpoważniejsza luka w zabezpieczeniach w tej sekcji może prowadzić do zdalnego wykonania kodu bez konieczności uzyskania dodatkowych uprawnień.

CVE Numer referencyjny Typ Poziom ważności Zaktualizowane wersje AOSP
CVE-2024-40673 A-309938635 RCE Wysoki 12, 12L, 13, 14
CVE-2024-40672 A-327645387 EoP Wysoki 12, 12L, 13, 14
CVE-2024-40677 A-327748846 EoP Wysoki 12, 12L, 13, 14, 15
CVE-2024-40674 A-343714914 DoS Wysoki 14

aktualizacje systemowe Google Play,

Poniższe problemy są uwzględnione w komponentach Project Mainline.

Składnik podrzędny CVE
ART CVE-2024-40673
Wi-Fi CVE-2024-40674

Szczegóły luki w zabezpieczeniach na poziomie aktualizacji zabezpieczeń z 5 października 2024 r.

W sekcjach poniżej znajdziesz szczegółowe informacje o każdej luce w zabezpieczeniach, która dotyczy poziomu poprawki z 5 października 2024 r. Luki w zabezpieczeniach są pogrupowane według komponentu, którego dotyczą. Problemy są opisane w tabelach poniżej i zawierają identyfikator CVE, powiązane numery referencyjne, typ luki w zabezpieczeniach, poziom ważności i zaktualizowane wersje AOSP (w stosownych przypadkach). W przypadku dostępności linkujemy publiczną zmianę, która rozwiązała problem, z identyfikatorem błędu, np. listą zmian AOSP. Jeśli kilka zmian dotyczy jednego błędu, dodatkowe odwołania są powiązane z numerami następującymi po identyfikatorze błędu.

Imagination Technologies

Te luki w zabezpieczeniach dotyczą komponentów Imagination Technologies. Więcej szczegółów można uzyskać bezpośrednio od tej firmy. Ocena ważności tych problemów jest dostarczana bezpośrednio przez firmę Imagination Technologies.

CVE Odniesienia Poziom ważności Składnik podrzędny
CVE-2024-34732 A-340332428 * Wysoki PowerVR-GPU
CVE-2024-34733
A-340329532 * Wysoki PowerVR-GPU
CVE-2024-34748
A-346640884 * Wysoki PowerVR-GPU
CVE-2024-40649
A-346635977 * Wysoki PowerVR-GPU
CVE-2024-40651
A-346633576 * Wysoki PowerVR-GPU
CVE-2024-40669
A-354268756 * Wysoki PowerVR-GPU
CVE-2024-40670
A-354263469 * Wysoki PowerVR-GPU

Komponenty MediaTek

Te luki w zabezpieczeniach dotyczą komponentów MediaTek, a więcej szczegółów można uzyskać bezpośrednio od firmy MediaTek. Ocena ważności tych problemów jest dostarczana bezpośrednio przez firmę MediaTek.

CVE Odniesienia Poziom ważności Składnik podrzędny
CVE-2024-20100
A-359699097
M-ALPS08998449 *
Wysoki wlan
CVE-2024-20101
A-359699100
M-ALPS08998901 *
Wysoki wlan
CVE-2024-20103
A-359692770
M-ALPS09001358 *
Wysoki wlan
CVE-2024-20090
A-359692902
M-ALPS09028313 *
Wysoki vdec
CVE-2024-20092
A-359699094
M-ALPS09028313 *
Wysoki vdec
CVE-2024-20091
A-359699091
M-ALPS09028313 *
Wysoki vdec
CVE-2024-20093
A-359699096
M-ALPS09028313 *
Wysoki vdec
CVE-2024-20094
A-359692772
M-MOLY00843282 *
Wysoki Modem

Komponenty Qualcomm

Te luki w zabezpieczeniach dotyczą komponentów firmy Qualcomm i są szczegółowo opisane w odpowiednim biuletynie o zabezpieczeniach lub alercie bezpieczeństwa firmy Qualcomm. Ocena ważności tych problemów jest dostarczana bezpośrednio przez firmę Qualcomm.

CVE Odniesienia Poziom ważności Składnik podrzędny
CVE-2024-33049
A-344620633
QC-CR#3717569
Wysoki WLAN
CVE-2024-33069
A-350500907
QC-CR#3772014
Wysoki WLAN
CVE-2024-38399
A-350500647
QC-CR#3762629 [2]
Wysoki Wyświetlacz

Komponenty Qualcomm o zamkniętym kodzie źródłowym

Ta luka w zabezpieczeniach dotyczy komponentów Qualcomm o zamkniętym kodzie źródłowym i jest szczegółowo opisana w odpowiednim biuletynie o zabezpieczeniach lub alercie bezpieczeństwa firmy Qualcomm. Ocena ważności tego problemu jest podawana bezpośrednio przez firmę Qualcomm.

CVE Odniesienia Poziom ważności Składnik podrzędny
CVE-2024-23369
A-332315343 * Wysoki Komponent o zamkniętym kodzie źródłowym

Najczęstsze pytania i odpowiedzi

W tej sekcji znajdziesz odpowiedzi na najczęstsze pytania, które mogą się pojawić po przeczytaniu tego biuletynu.

1. How do I determine if my device is updated to address these issues?

Aby dowiedzieć się, jak sprawdzić poziom aktualizacji zabezpieczeń urządzenia, przeczytaj artykuł Sprawdzanie i aktualizowanie wersji Androida.

  • Poziomy aktualizacji zabezpieczeń z 1 października 2024 r. lub nowsze rozwiązują wszystkie problemy związane z poziomem aktualizacji zabezpieczeń z 1 października 2024 r.
  • Poziomy aktualizacji zabezpieczeń z 5 października 2024 r. lub nowsze rozwiązują wszystkie problemy związane z poziomem aktualizacji zabezpieczeń z 5 października 2024 r. i wszystkimi poprzednimi poziomami aktualizacji.

Producenci urządzeń, którzy uwzględniają te aktualizacje, powinni ustawić poziom ciągu aktualizacji na:

  • [ro.build.version.security_patch]:[2024-10-01]
  • [ro.build.version.security_patch]:[2024-10-05]

W przypadku niektórych urządzeń z Androidem 10 lub nowszym aktualizacja systemu Google Play będzie zawierać ciąg daty zgodny z poziomem aktualizacji zabezpieczeń z 1 października 2024 r. Więcej informacji o instalowaniu aktualizacji zabezpieczeń znajdziesz w tym artykule.

2. Dlaczego ten biuletyn ma 2 poziomy aktualizacji zabezpieczeń?

Ten biuletyn zawiera 2 poziomy aktualizacji zabezpieczeń, dzięki czemu partnerzy Androida mogą szybciej naprawiać podzbiór luk w zabezpieczeniach, które są podobne na wszystkich urządzeniach z Androidem. Zachęcamy partnerów Androida do rozwiązania wszystkich problemów opisanych w tym biuletynie i korzystania z najnowszego poziomu aktualizacji zabezpieczeń.

  • Urządzenia, które korzystają z poziomu aktualizacji zabezpieczeń z 1 października 2024 r., muszą zawierać wszystkie problemy związane z tym poziomem aktualizacji zabezpieczeń, a także poprawki wszystkich problemów zgłoszonych w poprzednich biuletynach bezpieczeństwa.
  • Urządzenia, które korzystają z poziomu aktualizacji zabezpieczeń z 5 października 2024 r. lub nowszego, muszą zawierać wszystkie odpowiednie poprawki z tego (i poprzednich) biuletynów bezpieczeństwa.

Zachęcamy partnerów do łączenia poprawek wszystkich problemów, które rozwiązują, w jednej aktualizacji.

3. Co oznaczają wpisy w kolumnie Typ?

Wpisy w kolumnie Typ w tabeli szczegółów dotyczących luk w zabezpieczeniach odnoszą się do klasyfikacji luki w zabezpieczeniach.

Skrót Definicja
RCE Zdalne wykonanie kodu
EoP Podniesienie uprawnień
Identyfikator Ujawnianie informacji
DoS Atak typu DoS
Nie dotyczy Klasyfikacja niedostępna

4. Co oznaczają wpisy w kolumnie Numer referencyjny?

Wpisy w kolumnie Numer referencyjny w tabeli szczegółów dotyczących luk w zabezpieczeniach mogą zawierać prefiks identyfikujący organizację, do której należy numer referencyjny.

Prefiks Odniesienie
A- Identyfikator błędu Androida
QC- Numer referencyjny Qualcomm
M- Numer referencyjny MediaTek
N- Numer referencyjny NVIDIA
B- Numer referencyjny Broadcom
U- Numer referencyjny UNISOC

5. Co oznacza gwiazdka (*) obok identyfikatora błędu Androida w kolumnie Numer referencyjny?

Problemy, które nie są dostępne publicznie, mają gwiazdkę obok odpowiedniego identyfikatora referencyjnego. Aktualizacja rozwiązująca ten problem jest zwykle zawarta w najnowszych sterownikach binarnych dla urządzeń Pixel dostępnych na stronie Google Developers.

6. Dlaczego luki w zabezpieczeniach są podzielone między ten biuletyn a biuletyny o zabezpieczeniach partnerów, np. biuletyn Pixela?

Luki w zabezpieczeniach udokumentowane w tym biuletynie bezpieczeństwa wymagają deklarowania najnowszego poziomu aktualizacji zabezpieczeń na urządzeniach z Androidem. Dodatkowe luki w zabezpieczeniach udokumentowane w biuletynach bezpieczeństwa partnerów urządzeń nie są wymagane do zadeklarowania poziomu aktualizacji zabezpieczeń. Producenci urządzeń z Androidem i chipsetów mogą też publikować szczegóły luk w zabezpieczeniach dotyczące ich produktów, np. Google, Huawei, LGE, Motorola, Nokia lub Samsung.

Wersje

Wersja Data Uwagi
1,0 7 października 2024 r. Biuletyn opublikowany.